Android 17 почне приховувати від провайдерів назви сайтів, які відвідують користувачі

Android 17 отримає ECH, який приховуватиме домени від провайдерів, а також посилить захист від атак через 2G і в домашніх локальних мережах.

Android 17. Фото - Android Authority.

Як повідомляє 9to5Google⁠ із посиланням на офіційні дані Google⁠, Android 17 отримав платформну підтримку Encrypted Client Hello. Технологія ускладнює провайдерам і стороннім спостерігачам визначення конкретних сайтів та застосунків, до яких підключається пристрій.

Новий механізм працює разом із захищеним DNS і шифрує доменне ім’я на початковому етапі встановлення з’єднання. Android 17 також посилює захист від небезпечних мереж 2G, обмежує доступ застосунків до локальної мережі та розширює перевірку сертифікатів, пише Kreschatic⁠.

Як Android 17 приховує назви сайтів

Навіть під час використання HTTPS інформація про домен може залишатися відкритою у двох місцях. Спочатку вона передається під час DNS-запиту, а потім з’являється в незашифрованому ClientHello під час встановлення захищеного TLS-з’єднання.

Encrypted Client Hello шифрує Server Name Indication — частину запиту, яка вказує, до якого домену підключається пристрій. Розшифрувати ці дані може лише сервер призначення, що підтримує відповідну технологію.

Для повноцінного захисту необхідно одночасно використовувати зашифрований DNS і ECH. Розробникам застосунків, які працюють із мережевою бібліотекою OkHttp, потрібно перейти на версію 5.5.0 та активувати новий механізм.

Що провайдери все одно зможуть бачити

ECH не робить користувача повністю анонімним і не замінює VPN. Захист працюватиме лише із сайтами, серверами та застосунками, які підтримують цей стандарт.

Провайдер усе ще може бачити IP-адресу з’єднання, використану мережу доставки контенту, тривалість сеансу та обсяг переданих даних. Якщо кілька сайтів працюють через Cloudflare або іншу CDN, оператор бачитиме підключення до цієї інфраструктури, але не завжди зможе визначити конкретний домен.

Отже, Android 17 приховує важливу частину мережевої активності, однак не усуває всі способи її аналізу.

Оператори зможуть вимикати 2G

Android 17 дозволяє мобільним операторам за замовчуванням блокувати підключення абонентів до мереж 2G. Користувацьке налаштування для самостійного вимкнення цього стандарту з’явилося ще в Android 12.

Мережі другого покоління мають слабший захист, тому зловмисники можуть створювати підроблені базові станції та змушувати смартфони відмовлятися від LTE або 5G. Після переходу на 2G пристроям можуть надсилати фішингові повідомлення через так звані SMS-бластери.

Можливість централізовано блокувати застарілий стандарт має скоротити ризик перехоплення трафіку та поширення шахрайських SMS.

Застосунки запитуватимуть доступ до локальної мережі

Механізм Local Network Protection змінює порядок взаємодії застосунків із домашніми пристроями. Програми більше не зможуть без окремої згоди сканувати локальну мережу, знаходити підключену техніку або встановлювати з нею з’єднання.

Для трансляції відео на телевізор розробники зможуть використовувати захищений системний інструмент вибору. У такому разі користувач сам визначатиме потрібний телевізор, а застосунок не отримуватиме доступу до переліку інших пристроїв у будинку.

Android перевірятиме прозорість сертифікатів

Certificate Transparency допомагає виявляти підроблені або незаконно видані сертифікати. Під час відкриття захищеного сайту смартфон перевіряє сертифікат, щоб підтвердити справжність ресурсу.

Якщо центр сертифікації буде скомпрометований, зловмисники потенційно можуть створити фальшивий сертифікат і спробувати перехопити трафік. Реєстрація всіх сертифікатів у відкритому реєстрі дозволяє швидше виявляти подібні випадки.

Завдяки цьому приховане використання підробленого сертифіката стає складнішим, а підозрілі дії легше помітити.

Нагадаємо, раніше ми писали про підготовку нового мобільного оператора U Mobile від «Укртелекому» та заплановані пропозиції для майбутніх українських абонентів⁠.

Поділіться цією статтею